You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

API Gateway调用报错:ALB主机名与证书主题不匹配求助

问题排查与解决方案

1. 控制台API测试的证书主机名不匹配问题

控制台测试API方法时,API Gateway通过VPC Link向NLB发起请求,默认会将Host头设为NLB的DNS名称。当NLB把TCP流量转发到ALB的HTTPS监听器时,ALB会校验请求的Host头是否匹配证书的主题备用名称(SAN)或通用名称(CN),而你的ALB证书仅包含*.xxx.com类的自定义域名,自然会触发主机名不匹配的错误。

解决步骤:

  • 进入API Gateway对应API的集成请求配置页面,添加Host头映射,将其值设置为你的自定义域名(如d.xxx.com)。这样请求到达ALB时,Host头会匹配证书包含的域名,通过证书验证。
  • 确认ALB的HTTPS监听器安全策略,允许API Gateway支持的TLS版本(建议兼容TLS 1.2及以上)。

2. curl访问自定义域名出现内部服务器错误的问题

curl验证证书通过但返回5xx错误,需从以下维度排查:

  • ECS服务状态:检查ECS集群内的任务是否正常运行,容器健康检查是否通过,服务的运行中任务数是否满足配置要求。
  • ALB目标组配置:确认ALB的目标组是否正确关联ECS服务,目标组的健康检查路径、端口是否与ECS服务实际监听的一致,目标组内是否存在健康的实例。
  • 请求头传递配置:API Gateway通过VPC Link转发请求时,可能会修改或丢失X-Forwarded-For、X-Forwarded-Proto等关键头信息。若ECS服务依赖这些头,需在API Gateway的集成请求中配置头映射,保留或正确传递这些字段。
  • NLB与ALB的端口映射:核对NLB的TCP监听器端口(如443)是否正确转发到ALB的HTTPS监听器端口(443),NLB的目标组是否正确指向ALB的节点。
  • 网络访问控制:检查VPC安全组是否允许NLB到ALB(443端口)、ALB到ECS任务(对应服务端口)的流量;同时确认VPC网络访问控制列表(NACL)是否放行相关方向的流量。

额外验证建议

  • 直接访问ALB的DNS地址,验证是否能正常返回服务内容。如果ALB本身访问异常,问题出在ALB到ECS的链路;如果ALB访问正常,则聚焦API Gateway到NLB的配置细节。
  • 开启API Gateway的CloudWatch执行日志、ALB访问日志以及ECS容器日志,通过日志信息定位具体的失败环节。

内容的提问来源于stack exchange,提问作者imposter-developer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 02:58:19